Assistente di sicurezza basato sull'intelligenza artificiale per SecOps: indagini SIEM in linguaggio naturale e risposta automatizzata agli incidenti
Mostra/ Apri
Autore
Bousselmi, Iheb <2000>
Data
2026-09-04Disponibile dal
2026-09-10Abstract
L'intelligenza artificiale ha trasformato il panorama delle minacce informatiche, consentendo agli attaccanti di automatizzare campagne di phishing, individuare vulnerabilità e condurre attacchi su larga scala mediante Large Language Models (LLM) e agenti autonomi. Al contrario, i Security Operations Centre (SOC) si affidano ancora a processi manuali per analizzare migliaia di avvisi generati dai sistemi SIEM, rendendo il rilevamento delle minacce lento e dipendente da competenze tecniche specialistiche.
Questa tesi presenta un assistente di sicurezza basato sull'intelligenza artificiale che integra il modello Claude di Anthropic con la piattaforma SIEM open source Wazuh tramite il Model Context Protocol (MCP). Attraverso un server MCP che espone 48 strumenti di sicurezza, gli analisti possono investigare le minacce ed eseguire azioni di risposta agli incidenti utilizzando il linguaggio naturale.
Il principale contributo della ricerca è un livello di arricchimento del contesto organizzativo che integra gli avvisi di Wazuh con informazioni specifiche dell'organizzazione prima della loro analisi. Valutando l'identità dell'agente, l'affidabilità dell'indirizzo IP, gli orari lavorativi e i comportamenti attesi, il sistema calcola un punteggio di rischio dinamico che riflette il reale impatto dell'evento, superando i limiti dei livelli di severità statici dei SIEM.
Il sistema consente inoltre di eseguire azioni di contenimento, come il blocco di indirizzi IP, l'isolamento di host compromessi, la disabilitazione di account, l'interruzione di processi dannosi e la quarantena di file sospetti, tramite semplici comandi in linguaggio naturale, con possibilità di annullare ogni operazione.
La validazione, effettuata utilizzando i dataset di esempio di Wazuh e scenari di attacco personalizzati, ha confermato l'accuratezza della classificazione del rischio, l'efficacia delle indagini assistite dall'IA e la corretta esecuzione delle azioni di contenimento. Artificial intelligence has transformed the cybersecurity threat landscape by enabling attackers to automate phishing, vulnerability discovery, and large-scale attacks using large language models (LLMs) and autonomous agents. In contrast, Security Operations Centres (SOCs) still rely on manual, tool-heavy workflows, where analysts must investigate thousands of SIEM alerts across multiple platforms, making threat detection slow and dependent on technical expertise.
This thesis presents a context-aware AI security assistant that integrates Anthropic's Claude with the Wazuh SIEM using the Model Context Protocol (MCP). Through a production-grade MCP server exposing 48 security tools, analysts can investigate threats and perform incident response actions using natural language.
The key contribution is an organisational context enrichment layer that enhances raw Wazuh alerts with institutional knowledge before they reach the AI model. By evaluating agent identity, source IP trust, business hours, and expected behaviour, the system calculates a dynamic risk score that reflects the alert's true organisational impact rather than relying solely on static SIEM severity. For example, the same alert may be classified as low risk when generated by a trusted vulnerability scanner during business hours but high risk when originating from an unknown external source.
The system also enables analysts to respond directly through natural language by blocking malicious IPs, isolating compromised hosts, disabling accounts, terminating processes, and quarantining files, with rollback support for every action.
Validation using Wazuh sample datasets and custom attack scenarios, including SSH brute force, port scanning, web attacks, and email abuse, demonstrated accurate risk classification, effective AI-assisted investigations, and successful execution of containment actions.
Tipo
info:eu-repo/semantics/masterThesisCollezioni
- Laurea Magistrale [8051]

